Pseudorandom Thoughts
惨遭空中浩劫,全司最强的几个红队壬(上线前做过审计)的眼皮底下,一名外包员工鬼使神差绕过了CI/CD、静态扫描、动态扫描、渗透测试等所有的检查机制,把log4j2-core<=2.14版本带上了生产环境,被友商红队一发入魂。虽然态势感知救了救,你jar包下面的application.yml都露出来了。 “你们修得很快啊”,裁判席上大伙对俺们爆发了极其欢乐的笑声。 “WAF呢,某里云WAF救一下啊”,我复测时往参数框里输了典中典{jndi:ldap原版payload。 某里云WAF一声不吭。
其实就是前两天说的打包打歪的项目,又吃了发SQLi,然后测试环境又扒出来一个还没上上去的SQLi,直接找领导说无法和这样的开发一起共事,申请调离项目了,早润早轻松。
年终总结汇报,本来想写一句以较低的成本实现了效果相当好的安全防护然后排开各种数据,打卡签退时看着刷脸机里厚重的眼袋意识到,省去的成本是落我身上了
刚入职时的mentor:公司里面用rhel比较多,所以你应该多在centos这类同源的系统上面试东西
今天围着axs7上一个编译失败的项目感觉漏了包
mentor:你
我下意识:
我:……我平时用arch,也忘了
今天围着axs7上一个编译失败的项目感觉漏了包
mentor:你
dpkg看一下我下意识:
pacman -Q | grep
mentor:不对应该是rpm,参数怎么拼来着……平时用太多debian忘了我:……我平时用arch,也忘了